<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление nginx 1.4.4 с устранением&amp;nbsp;&amp;nbsp;уязвимости</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html</link>
    <description>Выпущены внеплановое обновление стабильной ветки http-сервера nginx 1.4.4 (http://mailman.nginx.org/pipermail/nginx-announce/2013/000124.html) и экспериментальный выпуск nginx 1.5.7 (http://mailman.nginx.org/pipermail/nginx-announce/2013/000123.html) в которых устранена  уязвимость (http://mailman.nginx.org/pipermail/nginx-announce/2013/000125.html) (CVE-2013-4547), позволяющая обойти ограничения доступа к закрытым областям сайта, при наличии на сервере директорий c именем, заканчивающимся на символ пробела. Проблема выявлена командой Google Security Team и проявляется во всех выпусках начиная с версии 0.8.41.&lt;br&gt;&lt;br&gt;&lt;br&gt;Суть проблемы сводится к возможности обхода блоков &quot;location&quot; через косвенное обращения к ресурсу с использованием разрешённой директории с пробелом в конце имени. В частности, если на сервере публично доступна директория &quot;foo &quot; и закрыт доступ к директории &quot;protected&quot; с использованием правила &quot;location /protected/ &#123; deny all; &#125;&quot;, то получить доступ к содержимому директории &quot;protected&quot; можно отправи</description>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (пантелей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#32</link>
    <pubDate>Tue, 04 Nov 2014 11:27:12 GMT</pubDate>
    <description>Обновить&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (Xaionaro)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#31</link>
    <pubDate>Fri, 22 Nov 2013 09:58:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; далеко идти не надо - смотри текст новости :). И, IMHO, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; каждый кто несмотря на это использует кириллицу, пробелы и прочие гадости &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; частично сам виноват в последствиях.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ТакЪ! ПобедимЪ! нужно запретить кирилицу -- а всех кто ей пользуется растерелять &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; чтобы не мучались. Понапридумывали понимаиишшш всяких букав.&lt;br&gt;&amp;gt;&amp;gt; Их дело. Хотят - пусть мучаются.&lt;br&gt;&amp;gt;&amp;gt; Кстати говоря, я был против введения локализованных доменных имён. Но их тоже &lt;br&gt;&amp;gt;&amp;gt; ввели. Чего уж тут поделать? :) &lt;br&gt;&amp;gt; это был сарказм если чё -- но ты себя не ограничивай пиши &lt;br&gt;&amp;gt; на наши отупнеты транслитом.&lt;br&gt;&lt;br&gt;Ненавижу, когда люди пишут транслитом :)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#30</link>
    <pubDate>Fri, 22 Nov 2013 09:36:38 GMT</pubDate>
    <description>&amp;gt; Как это связано с Логикой?&lt;br&gt;&lt;br&gt;Ну вот так. Ты сам полез коррелировать логику с уровнями напряжений. А я намекнул что с ними не все так просто. Скажем как тебе 4B3T? Где пачка из 4 бита за раз конвертится в три трехуровневых состояния :). А один бит при таком кодировании - вообще не существует как состояние линии. Обломись, да? Еще веселее схемы с предысторией :).&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (Aesthetus Animus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#29</link>
    <pubDate>Fri, 22 Nov 2013 06:46:01 GMT</pubDate>
    <description>&amp;gt; не надо меня в словарь тыкать :)&lt;br&gt;&lt;br&gt;Я не тычу тебя в словарь, а просто показываю вполне приемлеммое использование кириллицы ;-)&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (pavel_simple)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#28</link>
    <pubDate>Fri, 22 Nov 2013 03:16:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; в функциональном плане, так и в плане безопасности). И это общеизвестно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; (а кому не известно, с опытом работы сам поймёт, IMHO). Собственно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; далеко идти не надо - смотри текст новости :). И, IMHO, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; каждый кто несмотря на это использует кириллицу, пробелы и прочие гадости &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; частично сам виноват в последствиях.&lt;br&gt;&amp;gt;&amp;gt; ТакЪ! ПобедимЪ! нужно запретить кирилицу -- а всех кто ей пользуется растерелять &lt;br&gt;&amp;gt;&amp;gt; чтобы не мучались. Понапридумывали понимаиишшш всяких букав.&lt;br&gt;&amp;gt; Их дело. Хотят - пусть мучаются.&lt;br&gt;&amp;gt; Кстати говоря, я был против введения локализованных доменных имён. Но их тоже &lt;br&gt;&amp;gt; ввели. Чего уж тут поделать? :) &lt;br&gt;&lt;br&gt;это был сарказм если чё -- но ты себя не ограничивай пиши на наши отупнеты транслитом.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (pavlinux)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#27</link>
    <pubDate>Thu, 21 Nov 2013 18:59:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Есть высокий потенциал на проводнике и низкий, а 0 и 1 придумали ботаны!&lt;br&gt;&amp;gt; А как насчет дифференциальных линий? У USB например имеет смысл только состояние &lt;br&gt;&amp;gt; 2 проводников сразу. И состояний, очевидно, 4. А есть например Ethernet. &lt;br&gt;&amp;gt; У него так вообще несколько уровней напряжения в проводнике имеется.&lt;br&gt;&lt;br&gt;Пля, прикинь а на оптике ваще фотоны летают, с разными длинами волн, и че?! &lt;br&gt;Как это связано с Логикой?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (Xaionaro)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#26</link>
    <pubDate>Thu, 21 Nov 2013 16:59:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Я знаю что такое &quot;моветон&quot;, не надо меня в словарь тыкать :) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Что в этом плохого?&lt;br&gt;&amp;gt;&amp;gt; Просто на опыте. Использование всякой такой шняги приводит к неожиданным багам (как &lt;br&gt;&amp;gt;&amp;gt; в функциональном плане, так и в плане безопасности). И это общеизвестно &lt;br&gt;&amp;gt;&amp;gt; (а кому не известно, с опытом работы сам поймёт, IMHO). Собственно &lt;br&gt;&amp;gt;&amp;gt; далеко идти не надо - смотри текст новости :). И, IMHO, &lt;br&gt;&amp;gt;&amp;gt; каждый кто несмотря на это использует кириллицу, пробелы и прочие гадости &lt;br&gt;&amp;gt;&amp;gt; частично сам виноват в последствиях.&lt;br&gt;&amp;gt; ТакЪ! ПобедимЪ! нужно запретить кирилицу -- а всех кто ей пользуется растерелять &lt;br&gt;&amp;gt; чтобы не мучались. Понапридумывали понимаиишшш всяких букав.&lt;br&gt;&lt;br&gt;Их дело. Хотят - пусть мучаются.&lt;br&gt;&lt;br&gt;Кстати говоря, я был против введения локализованных доменных имён. Но их тоже ввели. Чего уж тут поделать? :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (Sw00p aka Jerom)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#25</link>
    <pubDate>Thu, 21 Nov 2013 12:53:38 GMT</pubDate>
    <description>ну да собственно да&lt;br&gt;&lt;br&gt;location ~ &#092;.php$ &#123;&lt;br&gt;try_files $fastcgi_script_name =404;&lt;br&gt;&lt;br&gt;пс: http://habrahabr.ru/post/100961/ предотвращение баги fix cgi path info&lt;br&gt;</description>
</item>

<item>
    <title>Обновление nginx 1.4.4 с устранением  уязвимости (pavel_simple)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/92750.html#24</link>
    <pubDate>Thu, 21 Nov 2013 11:49:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; IMHO, вообще моветон использовать имена файлов с кириллицой, пробелами и прочими приблудами.&lt;br&gt;&amp;gt;&amp;gt; http://ru.wiktionary.org/wiki/моветон &lt;br&gt;&amp;gt; Я знаю что такое &quot;моветон&quot;, не надо меня в словарь тыкать :) &lt;br&gt;&amp;gt;&amp;gt; Что в этом плохого?&lt;br&gt;&amp;gt; Просто на опыте. Использование всякой такой шняги приводит к неожиданным багам (как &lt;br&gt;&amp;gt; в функциональном плане, так и в плане безопасности). И это общеизвестно &lt;br&gt;&amp;gt; (а кому не известно, с опытом работы сам поймёт, IMHO). Собственно &lt;br&gt;&amp;gt; далеко идти не надо - смотри текст новости :). И, IMHO, &lt;br&gt;&amp;gt; каждый кто несмотря на это использует кириллицу, пробелы и прочие гадости &lt;br&gt;&amp;gt; частично сам виноват в последствиях.&lt;br&gt;&lt;br&gt;ТакЪ! ПобедимЪ! нужно запретить кирилицу -- а всех кто ей пользуется растерелять чтобы не мучались. Понапридумывали понимаиишшш всяких букав.&lt;br&gt;&lt;br&gt;Да и китайцев с японцами и арабов до кучи.&lt;br&gt;</description>
</item>

</channel>
</rss>
